37 ранливости Π²ΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΠΈ Π½Π° VNC

ПавСл Π§Π΅Ρ€Π΅ΠΌΡƒΡˆΠΊΠΈΠ½ ΠΎΠ΄ Kaspersky Lab Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΠΈ Π½Π° систСмот Π·Π° далСчински пристап VNC (Virtual Network Computing) ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ΠΈ 37 пропусти ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ°Π½ΠΈ ΠΎΠ΄ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ ΠΏΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π° со ΠΌΠ΅ΠΌΠΎΡ€ΠΈΡ˜Π°. РанливоститС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ΠΈ Π²ΠΎ ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π°Ρ‚Π° Π½Π° сСрвСрот VNC ΠΌΠΎΠΆΠ΅ Π΄Π° сС Сксплоатираат само ΠΎΠ΄ Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ корисник, Π° Π½Π°ΠΏΠ°Π΄ΠΈΡ‚Π΅ Π½Π° пропуститС Π²ΠΎ ΠΊΠΎΠ΄ΠΎΡ‚ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΡ‚ сС ΠΌΠΎΠΆΠ½ΠΈ ΠΊΠΎΠ³Π° корисникот сС ΠΏΠΎΠ²Ρ€Π·ΡƒΠ²Π° со сСрвСр ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ ΠΎΠ΄ Π½Π°ΠΏΠ°Ρ“Π°Ρ‡.

НајголСм Π±Ρ€ΠΎΡ˜ пропусти ΠΏΡ€ΠΎΠ½Π°Ρ˜Π΄Π΅Π½ΠΈ Π²ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΡ‚ УлтраВНЦ, достапна само Π·Π° Windows ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π°. Π’ΠΊΡƒΠΏΠ½ΠΎ 22 пропусти сС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ΠΈ Π²ΠΎ UltraVNC. 13 пропусти ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΡ˜Π°Π»Π½ΠΎ Π±ΠΈ ΠΌΠΎΠΆΠ΅Π»Π΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ΄ΠΎΡ‚ Π½Π° систСмот, 5 Π΄ΠΎ ΠΏΡ€ΠΎΡ‚Π΅ΠΊΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΌΠ΅ΠΌΠΎΡ€ΠΈΡ˜Π°Ρ‚Π° ΠΈ 4 Π΄ΠΎ одбивањС Π½Π° услугата.
ΠŸΠΎΠΏΡ€Π°Π²Π΅Π½ΠΈ ранливости ΠΏΡ€ΠΈ ΠΎΠ±Ρ˜Π°Π²ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ 1.2.3.0.

Π’ΠΎ ΠΎΡ‚Π²ΠΎΡ€Π΅Π½Π°Ρ‚Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° LibVNC (LibVNCServer ΠΈ LibVNCClient), ΠΊΠΎΠΈ користат Π²ΠΎ VirtualBox, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ΠΈ сС 10 пропусти.
5 ранливости (CVE-2018-20020, CVE-2018-20019, CVE-2018-15127, CVE-2018-15126, CVE-2018-6307) сС ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ°Π½ΠΈ ΠΎΠ΄ ΠΏΡ€Π΅Π»Π΅Π²Π°ΡšΠ΅ Π½Π° Π±Π°Ρ„Π΅Ρ€ΠΎΡ‚ ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΡ˜Π°Π»Π½ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ΄ΠΎΡ‚. 3 ранливости ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ ΠΏΡ€ΠΎΡ‚Π΅ΠΊΡƒΠ²Π°ΡšΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, 2 Π΄ΠΎ одбивањС Π½Π° услугата.
Π‘ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ вСќС сС ΠΏΠΎΠΏΡ€Π°Π²Π΅Π½ΠΈ ΠΎΠ΄ страна Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ΅Ρ€ΠΈΡ‚Π΅, Π½ΠΎ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅ сè ΡƒΡˆΡ‚Π΅ сС Ρ€Π΅Ρ„Π»Π΅ΠΊΡ‚ΠΈΡ€Π°Π½Π° само Π²ΠΎ Π³Π»Π°Π²Π½Π°Ρ‚Π° Π³Ρ€Π°Π½ΠΊΠ°.

Π’ TightVNC (тСстирана Π³Ρ€Π°Π½ΠΊΠ° Π½Π° наслСдство Π½Π° повСќС ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΈ 1.3, бидСјќи ΠΌΠΎΠΌΠ΅Π½Ρ‚Π°Π»Π½Π°Ρ‚Π° Π²Π΅Ρ€Π·ΠΈΡ˜Π° 2.x Π΅ објавСна само Π·Π° Windows), ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Π½ΠΈ сС 4 пропусти. Π’Ρ€ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ (CVE-2019-15679, CVE-2019-15678, CVE-2019-8287) сС ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ°Π½ΠΈ ΠΎΠ΄ ΠΏΡ€Π΅Π»Π΅Π²Π°ΡšΠ΅ Π½Π° Π±Π°Ρ„Π΅Ρ€ΠΎΡ‚ Π²ΠΎ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈΡ‚Π΅ InitialiseRFBConnection, rfbServerCutText ΠΈ HandleCoRREBBP ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΡ˜Π°Π»Π½ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ΄ΠΎΡ‚. Π•Π΄Π΅Π½ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ (CVE-2019-15680) Π΄ΠΎΠ²Π΅Π΄ΡƒΠ²Π° Π΄ΠΎ одбивањС Π½Π° услугата. Иако ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ΅Ρ€ΠΈΡ‚Π΅ Π½Π° TightVNC Π±Π΅Π° извСстСн Π·Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ ΠΌΠΈΠ½Π°Ρ‚Π°Ρ‚Π° Π³ΠΎΠ΄ΠΈΠ½Π°, ранливоститС остануваат нСисправСни.

Π’ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚ со повСќС ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΈ ВурбоВНЦ (Π²ΠΈΠ»ΡƒΡˆΠΊΠ° Π½Π° TightVNC 1.3 ΡˆΡ‚ΠΎ ја користи Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° libjpeg-turbo), ΠΏΡ€ΠΎΠ½Π°Ρ˜Π΄Π΅Π½Π° Π΅ само Π΅Π΄Π½Π° ранливост (CVE-2019-15683), Π½ΠΎ Ρ‚ΠΎΠ° Π΅ опасно ΠΈ, Π°ΠΊΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ пристап Π΄ΠΎ сСрвСрот, ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°ΡšΠ΅ Π½Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Π²Π°ΡˆΠΈΠΎΡ‚ ΠΊΠΎΠ΄, бидСјќи Π°ΠΊΠΎ Π±Π°Ρ„Π΅Ρ€ΠΎΡ‚ сС ΠΏΡ€Π΅Π»Π΅Π΅, ΠΌΠΎΠΆΠ½ΠΎ Π΅ Π΄Π° сС ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π° адрСсата Π·Π° Π²Ρ€Π°ΡœΠ°ΡšΠ΅. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ Π΅ Ρ€Π΅ΡˆΠ΅Π½ 23 август ΠΈ Π½Π΅ сС ΠΏΠΎΡ˜Π°Π²ΡƒΠ²Π° Π²ΠΎ Ρ‚Π΅ΠΊΠΎΠ²Π½ΠΎΡ‚ΠΎ ΠΈΠ·Π΄Π°Π½ΠΈΠ΅ 2.2.3.

Π˜Π·Π²ΠΎΡ€: opennet.ru

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€